CyberFix Note
ガバナンス・コンプライアンス

ガバナンス・コンプライアンスの記事

ISMS、各種法規制、社内ポリシーなど、組織のセキュリティ統制を経営・管理の視点から解説します。

ガバナンス・コンプライアンス

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)とは。★3と★4の違いと取引先から求められる前に整える準備

経済産業省と国家サイバー統括室の方針に基づきIPAが運営するSCS評価制度を、発注側と受注側の双方から整理します。★3と★4の想定脅威と到達状態、要求事項26件と43件の中身、評価の受け方と有効期間、運用開始の見込み、ISMS認証との関係、委託先管理への組み込み方、中小企業の準備の順序を解説します。

ガバナンス・コンプライアンス

脆弱性開示ポリシー(VDP)と受付窓口の作り方。報告を受け取る側の体制を最小構成から整える

自社の製品やサービスの脆弱性を外部から報告されたとき、受け取る側に窓口と手順がないと、報告は担当部署へ届きにくくなります。日本の情報セキュリティ早期警戒パートナーシップ、ISO/IEC 29147と30111、RFC 9116のsecurity.txtを一次情報で整理し、脆弱性開示ポリシーの項目と最小構成の立ち上げ手順をまとめます。

ガバナンス・コンプライアンス

シャドーITが生まれる理由と禁止一辺倒にしない統制の組み立て方

許可を得ずに使われるクラウドストレージや無料チャット、生成AIは、禁止するだけでは見えない場所へ移るだけです。総務省テレワークセキュリティガイドラインと個人情報保護委員会の注意喚起をもとに、可視化からリスク評価、公式代替の整備、ルール化、技術統制までの順序を整理します。

ガバナンス・コンプライアンス

内部不正による情報持ち出しを機会と動機の両面から抑える統制の作り方

正規の権限を持つ従業員や委託先による情報持ち出しは、外部攻撃とは別の設計が要ります。IPAの内部不正防止ガイドラインと2024年度の営業秘密管理実態調査、不正競争防止法と個人情報保護法の条文をもとに、機会を減らす技術統制と動機を減らす管理統制、監視とプライバシーの折り合いまでを整理します。

ガバナンス・コンプライアンス

社内セキュリティポリシーの作り方。基本方針・対策基準・実施手順の三層で実効性をつくる

形だけで終わらない社内セキュリティポリシーを、基本方針・対策基準・実施手順の三層構造で設計する方法を解説。三層の役割分担、策定の進め方、現場で守られる仕組みづくりと運用・見直しまでを経営と実務の両視点で整理します。